Фишинговая реклама Trezor и эксплойт BTCPay ударили по пользователям Bitcoin: безопасны ли средства?

Фишинговая схема Trezor, продвигаемая через рекламу Google, по имеющимся данным, опустошила пожизненные сбережения одного пользователя. Тем временем BTCPay Server выпустил экстренный патч для критической уязвимости, уже находящейся под активной эксплуатацией.
Оба инцидента произошли в течение примерно 24 часов. Ни один из них не затронул сам протокол Bitcoin (BTC), однако оба поставили средства пользователей под прямую угрозу.
Реклама Google направляет жертв на фишинговый сайт Trezor
Жертва, публикующая посты в X (Twitter) под именем Дэвид, обвинила спонсируемое объявление в поиске в четверг. Согласно отчёту, объявление разместило поддельную страницу Trezor, размещённую на Google Sites, выше настоящего сайта производителя кошелька.
Любой, кто ввёл сид-фразу на странице, передал злоумышленникам полный контроль над своим кошельком.
On-chain данные показывают, что кошелёк, указанный в отчёте, получил 24,04 BTC в 80 транзакциях. Эта сумма равна примерно $1,6 млн при текущей цене Bitcoin около $65 172. Однако почти всё было переведено, оставив около 0,04 BTC.
Trezor сообщила, что передала дело на внутреннее рассмотрение и направила запрос на удаление страницы.
«Всем читающим: всегда проверяйте, что используете официальный сайт Trezor, и никогда не вводите резервную копию кошелька на сайте или в форме», — призвала команда.
Само оборудование взломано не было. Атака сработала, потому что сид покинул устройство. Схема повторяет фишинговый сайт поддельного Uniswap, опустошивший кошельки на $400 000 в мае.
BTCPay Server срочно выпускает патч для эксплуатируемой уязвимости
Тем временем BTCPay Server — программное обеспечение с открытым исходным кодом, позволяющее продавцам напрямую принимать биткоин-платежи, — в пятницу опубликовал собственное предупреждение.
Следите за нами в X, чтобы получать последние новости в режиме реального времени
Команда призвала операторов немедленно обновиться до версии 2.4.2 или отключить серверы до момента обновления.
«Этот релиз содержит исправление критической уязвимости, которая активно эксплуатируется. Вам необходимо обновиться как можно скорее», — говорится в примечаниях к релизу проекта.
О уязвимости разработчикам сообщила Bitcoin Red Team — добровольческая группа исследователей безопасности.
Однако одного патча для завершения устранения последствий недостаточно. Операторам также необходимо обновить macaroon-ы — учётные данные доступа, на которые опираются Lightning-ноды, — а также строки аутентификации для других бэкендов.
Тем, кто создавал горячий кошелёк внутри BTCPay, следует перевести средства и создать кошелёк заново. Интеграторам также следует обновить NBXplorer — сопутствующий инструмент индексации — до версии 2.6.10.
Почему оба инцидента важны для самостоятельного хранения Bitcoin
Одна атака эксплуатировала доверие к рекламным объявлениям в поиске. Другая — уязвимость кода на серверах продавцов. Обе обошли модель безопасности Bitcoin, ударив по инструментам и привычкам вокруг него.
Фишинг остаётся самой дорогостоящей угрозой в крипте. Потери от краж криптовалюты в январе достигли около $400,3 млн, причём одна фишинговая атака обусловила более 70% этой суммы.
Google пока не объяснила, как мошеническое объявление прошло проверку. Скорость удаления страницы и темп установки патчей операторами BTCPay определят масштаб ущерба.
Источник: BeInCrypto
Новости в мире криптовалют
Случайная цитата о деньгах
"Деньгами надо управлять, а не служить им."













* для поиска по базе прокси просто вводите название страны, например: Россия, США, Таиланд